Security Administrator + Compliance Administrator
Administrar segurança e, ao mesmo tempo, auditar a conformidade das próprias configurações de segurança.
Por que isso é um conflito
Compliance Administrator gerencia políticas de retenção, DLP e configurações regulatórias, que deveriam servir de checagem independente sobre como dados são protegidos pela equipe de segurança. Sobrepor as duas roles remove essa checagem cruzada.
Risco
Configurações de segurança fora de compliance regulatório (ex.: retenção insuficiente para requisitos legais) não são identificadas porque quem audita compliance é a mesma pessoa que configura segurança.
Como mitigar
- Atribuir Compliance Administrator a uma função de GRC/jurídico, independente da equipe técnica de segurança.
- Revisar politicas de DLP/retenção em conjunto com auditoria externa periódica.
- Documentar e versionar todas as alterações de política de compliance com aprovação de um segundo revisor.
Frameworks aplicáveis
Referências
Roles relacionados